Caso ASOS: o app avisou que tinha sido hackeado. Quem avisou foi o hacker.
Em 6 de outubro de 2026, clientes da ASOS receberam no celular uma notificação falsa dizendo que o app tinha sido invadido. O app não foi o problema. Segundo a empresa, o ponto de entrada foi uma pessoa.
Em 30 segundos
- O que houve: notificação push falsa, com ameaça de extorsão e link para o Telegram, enviada a clientes em 6/10/2026.
- Como (versão da empresa, 8/10): alguém se passou por um contato de confiança, obteve o login de um funcionário e entrou em plataformas de terceiros.
- O que foi acessado: nome e contato dos clientes. Cartão e senha, segundo a empresa, não.
- A lição: o risco estava em pessoas, fornecedores, na voz da marca e nos dados do cliente, não no código do aplicativo.
O que aconteceu
| Data | Fato | Fonte |
|---|---|---|
| 6/10/2026 | Clientes recebem uma notificação push falsa avisando de um suposto hack, com ameaça de extorsão e link para o Telegram. O grupo que se identifica é o “Xuanye Group”. | BleepingComputer, Vectra |
| 8/10/2026 | A ASOS afirma que alguém se passou por um contato de confiança, obteve o login de um funcionário e acessou plataformas de terceiros. Dados acessados: nome e contato. | BleepingComputer |
O que se sabe e o que ainda não se sabe
Confirmado em duas fontes
- A notificação falsa chegou aos clientes em 6/10.
- A empresa atribui o acesso a engenharia social e ao login de um funcionário.
- Dados de contato foram acessados; cartão e senha, segundo a empresa, não.
Não confirmado, por isso fora das conclusões
- Qual foi a plataforma de terceiros usada.
- Se havia verificação em duas etapas na conta do funcionário.
- Quantos clientes foram afetados.
- Ligação com a Snowflake: circulou na imprensa, mas a Snowflake diz que sua plataforma não foi comprometida.
- Queda de cerca de 15% nas ações e notificação ao regulador britânico (ICO): aparecem em uma fonte só (Vectra).
Visão executiva: quatro riscos em um só caso
- Pessoas. Engenharia social engana a pessoa, não a máquina. Um único login de funcionário foi suficiente, segundo a empresa.
- Fornecedores. Uma ferramenta externa com acesso aos seus clientes faz parte da sua segurança, mesmo que o contrato diga o contrário.
- A voz da marca. Quem entra na plataforma de mensagens fala como a empresa com todos os clientes de uma vez, no canal mais pessoal que existe: o celular.
- Dados do cliente. Nome e contato alimentam golpes de acompanhamento, como um falso alerta de “conta comprometida”.
Três perguntas para a segunda-feira
- Quais fornecedores podem enviar mensagens aos nossos clientes?
- Todos eles exigem verificação em duas etapas?
- Em quanto tempo saberíamos de um envio indevido?
O que decidir nos próximos 30 dias
- Fazer o inventário de quem pode falar com o cliente em nome da empresa (e-mail, SMS, push, WhatsApp, redes).
- Exigir verificação em duas etapas dos fornecedores e dos funcionários com esse acesso.
- Definir quem aprova, e por qual segundo canal, qualquer envio em massa.
- Ter pronto o plano de comunicação para o dia em que isso acontecer.
Visão técnica: como a cadeia funciona
O desenho abaixo junta o que a ASOS informou com a lógica geral desse tipo de ataque. Onde há inferência, está marcado.
- Engenharia social. O invasor se passa por um contato de confiança. O alvo é um funcionário, e o objetivo é obter o login.
- Credencial legítima. Com o login válido, o invasor não explora falha de software: ele entra pela porta da frente. Por isso muitos controles tradicionais não alertam. (Inferência técnica; a ASOS não detalhou.)
- Plataformas de terceiros. O acesso levou a ferramentas externas usadas pela empresa. É nesse tipo de plataforma que ficam dados de contato e o disparo de mensagens aos clientes.
- Notificação push. A mensagem foi disparada pelo canal oficial, então chegou ao celular com a aparência de ser da própria marca. O aplicativo em si não foi comprometido, segundo a empresa.
- Extorsão. A mensagem trazia ameaça e link para o Telegram.
Ponto de atenção técnico
Quando o ataque usa uma credencial válida de um fornecedor, o seu monitoramento interno pode não ver nada. A visibilidade precisa existir também nas plataformas externas: registro de quem entrou, de onde, e de cada envio em massa.
Controles recomendados
São boas práticas gerais e recomendações da análise da Vectra, não fatos do caso.
| Objetivo | Controle |
|---|---|
| Prevenir | Mapear todos os terceiros que falam por você. Verificação em duas etapas em tudo, de preferência com chave de acesso (passkey) ou aplicativo, não SMS. Confirmar por outro canal pedidos fora do padrão, mesmo vindos de “contatos de confiança”. Treinar a equipe com cenários reais de engenharia social. |
| Detectar | Alertas para o que foge do normal: acesso de local novo, horário atípico, envio em massa. Log das plataformas de terceiros centralizado e revisado. |
| Responder | Trocar chaves e acessos com regularidade e imediatamente em caso de suspeita. Plano de comunicação pronto, com porta-voz, texto-base e canal alternativo para avisar os clientes. |
Se você é cliente
- Não toque no link da notificação. Abra o aplicativo ou o site digitando o endereço.
- Desconfie de qualquer contato “da loja” que apareça logo depois.
- Use senha única por site e ative a verificação em duas etapas.
Termos usados nesta matéria
Engenharia social · Verificação em duas etapas · Passkey · Notificação push · Plataforma de terceiros · Vazamento de dados